Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1183 connectés 

  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Sécurité réseau

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Sécurité réseau

n°2540732
borgut
Posté le 09-10-2006 à 15:48:50  profilanswer
 

Bonjour à tous,
 
je suis dans un réseau d'entreprise d'une vingtaine de postes...un de mes soucis majeur LA SECURITE
 
Voila ce qu'il y a d'existant au niveau sécurité.
un pare feu intégré au modem adsl, un antivirus client-serveur(panda) et s'est tout.
 
Moi je pensais déja de base  
-installer mozilla firefox sur tous les postes à mon avis mieux que IE
-faire un proxy gratuitement avec une petite mandriva,
-"former" les users afin qu'ils prennent l'habitude de verrouiller leur ordinateur
-mettre des mdp avec chiffre lettre et maj
-....
 
Après dites moi ce que vous en pensez et ce que je peux rajouter !

mood
Publicité
Posté le 09-10-2006 à 15:48:50  profilanswer
 

n°2540753
mobilete
vot chto ya lublu
Posté le 09-10-2006 à 16:10:41  profilanswer
 

fait deja ca et ca sera pas mal :)

n°2540764
borgut
Posté le 09-10-2006 à 16:16:39  profilanswer
 

oui je sais mais il faut que je mette un projet sur pied donc autant viser loin t'as pas d'autres idées?

n°2540773
Kinth
MTFBWY
Posté le 09-10-2006 à 16:23:25  profilanswer
 

Le plus gros trous de secu tfacon c'est les users.
Les sessions ouvertes (ca t'as deja l'idée de leur apprendre a fermer leur session)
Les docs qui reste sur les imprimantes.
Les clefs USB perdues avec ouatemille trucs ultra confidentiels dessus.
Les ordis portables pas attaché aux bureaux qui disparraisent (et palm et autres..)
Chte prete mon login/pass pour 2 sec (A vie en fait)
 
 
Sinon tu peux rajouter :
passwd 12 caracteres alphanumerique + caracteres speciaux renouvelable toutes les 3 semaines.
utiliser le cryptage des mails (et des données pourquoi pas, attention faire un backup de chaque certif user clef privé, en cas de crash du HDD user t'es bien content)
Un bon firewall->astaro
voila.. :)

n°2540776
borgut
Posté le 09-10-2006 à 16:27:41  profilanswer
 

Moi au niveau firewall j'ai déja fait du mandriva en proxy firewall et honnetement une fois bien paramètrer s'est génial tu as d'autres idées???
 
Le trucs dans la boite ou je suis s'est que les utilisateurs sont peu e(une 20aine) et se communiquent fréquemment leur mdp...mais bon faut voir

n°2540815
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 09-10-2006 à 17:04:17  profilanswer
 

Kinth a écrit :

passwd 12 caracteres alphanumerique + caracteres speciaux renouvelable toutes les 3 semaines.


 
+ post-it avec le mot de passe sur tous les ecrans car les utilisateurs ne feront jamais l'effort et/ou seront incapables de se souvenir de tout ça a une telle fréquence...
 
Sinon :
 

Citation :

-faire un proxy gratuitement avec une petite mandriva,


 
Absolument rien n'est gratuit en informatique. La licence ne te coutera peut etre rien, mais une machine a peu pres fiable pour faire tourné le truc si, de même que l'installation, la configuration et la maintenance du tout ça coute des sous.
A tu vraiment besoin d'un tel niveau de filtrage sur cette connexion ?
 
Et avant d'en arriver au cryptage-triphasé-plus-bifluoré, y'a des choses de base desquelles il faut s'assurer :
- mises a jour windows & co réguliere
- configuration sécu correcte des différents softs serveur, surtout ceux exposé d'une façon ou d'une autre sur le net
- vérification et resserage de tous les droits utilisateurs (genre ne pas avoir tout le monde admin de son poste ou pire du domaine)
- vérification de tous les droits d'acces aux serveurs (droits NTFS, droits sur le serveur de messagerie etc...)


Message édité par El Pollo Diablo le 09-10-2006 à 17:04:37
n°2540827
borgut
Posté le 09-10-2006 à 17:14:57  profilanswer
 

Si je pense à une mandriva s'est que je connais bien le système étant donné que j'ai travaillé dessus un an et que s'est hyper fiable. La machine pour la faire tourner je peux l'avoir et je me suis déjà assurer des point que tu as cité à la fin de ton message

n°2540829
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 09-10-2006 à 17:17:01  profilanswer
 

borgut a écrit :

Si je pense à une mandriva s'est que je connais bien le système étant donné que j'ai travaillé dessus un an et que s'est hyper fiable.


 
C'est vraiment pas la distrib la plus spécialisée pour ça.
Et que tu connaisses c'est une chose, que ça ai une réele utilité c'en est une autre.
 

Citation :

La machine pour la faire tourner je peux l'avoir

 
 
Si c'est pour prendre un vieux truc de recup qui va lacher dans 6 mois et dont personne ne va savoir quoi faire en cas de probleme quand tu auras fini ton stage, c'est pas la peine.

n°2540836
borgut
Posté le 09-10-2006 à 17:23:53  profilanswer
 

Je ne suis pas en stage je suis en alternance je peux avoir la machine car l'argent est la. La mandriva n'est peut être pas spécialisé dans ça mais est très performante quand même dans ce domaine notre administrateur réseau du lycée utilise ce système subit chaque nuit une 50aine d'attaque et le tout est toujours repoussé...

n°2541308
borgut
Posté le 10-10-2006 à 08:29:42  profilanswer
 

Pas quelqu'un d'autre pour m'aider?

mood
Publicité
Posté le 10-10-2006 à 08:29:42  profilanswer
 

n°2541329
com21
Modérateur
real men don't click
Posté le 10-10-2006 à 09:07:28  profilanswer
 

borgut a écrit :

Je ne suis pas en stage je suis en alternance je peux avoir la machine car l'argent est la. La mandriva n'est peut être pas spécialisé dans ça mais est très performante quand même dans ce domaine notre administrateur réseau du lycée utilise ce système subit chaque nuit une 50aine d'attaque et le tout est toujours repoussé...


 
Euh ça dépend de "l'attaque"
 
Par que sinon, n'importe quel routeur NAT est lui aussi capable de repoussé des "attaques".
 
Enfin pour les lycée (publique) ils ont surement un AMON et/ou un SLIS pour protéger tout ça.


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°2541424
Z_cool
HFR profile rating:⭐⭐⭐⭐
Posté le 10-10-2006 à 10:49:14  profilanswer
 

deja, il te faut un veritable Firewall, qui filtre en entrée et en sortie.
tu dois pouvoir fair ca avec ta mandriva, tu doit meme pouvoir lui affecter une fonction de routeur.  
 
le sommum serait de lui adjoindre un proxy (squid) pour ne pas en siter.
 
une autre securité : le DNS des utilisateurs ne sais pas resoudre les IP exterieur, seul ton Proxy le sait. si bien que pour sortir, il faut imperativement passer parcette machine.
 
bon apres, faut voir les imperatifs et le bugdget ... 20 personnes a "surveiller" c est pas comme 2000

n°2541530
borgut
Posté le 10-10-2006 à 13:21:22  profilanswer
 

mon modem fait deja routeur et firewall il faut que je ne m'occupe que de celui la ou la mise en place de la mandriva est plus judicieuse?

n°2541536
Z_cool
HFR profile rating:⭐⭐⭐⭐
Posté le 10-10-2006 à 13:29:45  profilanswer
 

borgut a écrit :

mon modem fait deja routeur et firewall il faut que je ne m'occupe que de celui la ou la mise en place de la mandriva est plus judicieuse?


 
tu a pas donné la reference mais si c est du genre  free/live/... tu oublie.  
 
il te faut t assurer que ton Firewall est capable de filtrer en entrée et en sortie. et ca, j ai pas encors vu une box le fair convenablement.
 
dans le doute, moi je laisserais ton modem/routeur/Firewall uniquement en foinction de modem, ouvert en grand vers ta mandriva, et c est elle qui fera toutes ces fonctions.


Message édité par Z_cool le 10-10-2006 à 13:31:35
n°2541730
borgut
Posté le 10-10-2006 à 16:22:00  profilanswer
 

s'est un BeWan 6104W et pas une box

n°2542151
borgut
Posté le 11-10-2006 à 08:39:32  profilanswer
 

Bon aujourd'hui dans mon réseau de 20 postes j'ai un SBS avec mes appli et ma messagerie interne qui va passer en externe si mon projet est validé.
j'ai un autre serveur avec un logiciel de pointage un logiciel pour blackberry et s'est tout!  
 
En sécurité s'est un modem adsl qui fait routeur et firewall et sur le SBS un antivirus serveur--> client (panda)
 
Pour améliorer la sécurité réseau j'ai pensé le tout j'ai pensé à :
 
-informer et former rapidement les utilisateurs sur le verrouillage des postes,
-faire la mise à jour des sécurités Windows sur tous les postes(s'est fait),
-remplacer le navigateur Internet Explorer par Mozilla Firefox car ce dernier gère mieux es failles liées à Internet que IE,
-former les utilisateurs sur Firefox,
-faire définir un mot de passe à chaque utilisateur avec lettres chiffres et majuscules qui doit rester secret(voir à changer tous les 6 mois),
 
Premièrement j'ai beaucoup de problèmes de spam est ce que le exchange peut faire ça une fois utilisé en messagerie externe???
 
Deuxièmement j'aimerais en cas de panne serveur rétablir rapidement ces derniers...je possède une sauvegarde sur bande qui est faites tous les jours et la sauvegarde de la veille est sortie le soir...s'est bien ou il faut améliorer.
 
Troisièmement et en dernier point est ce qu'il faut que j'envisage pour l'instant d'après mon réseau un routeur proxy firewall (éventuellement antispam si le exchange ne gère pas ca)???
 
J'attends vos commentaires

n°2542158
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 11-10-2006 à 09:15:56  profilanswer
 

borgut a écrit :

-informer et former rapidement les utilisateurs sur le verrouillage des postes,


 
Une GPO qui l'impose, c'est encore mieux.
 

Citation :

-faire la mise à jour des sécurités Windows sur tous les postes(s'est fait),


 
Juste les MAJ Windows c'est pas suffisant.
 

Citation :

Premièrement j'ai beaucoup de problèmes de spam est ce que le exchange peut faire ça une fois utilisé en messagerie externe???


 
L'IMF d'Exchange filtre pas mal de chose s'il est tenu a jour régulierement, les filtre de courrier indésirable d'Outlook 2003/2007 aussi.
Mais c'est pas parfait.
 

Citation :

Deuxièmement j'aimerais en cas de panne serveur rétablir rapidement ces derniers...je possède une sauvegarde sur bande qui est faites tous les jours et la sauvegarde de la veille est sortie le soir...s'est bien ou il faut améliorer.


 
Une sauvegarde de quoi ? Ca sauvegarde l'etat du systeme ? Exchange ? Y'a une possibilité de disaster recovery ?
En cas de panne hard tu as une garantie sur site dans des délais raisonnables ?
 

Citation :

Troisièmement et en dernier point est ce qu'il faut que j'envisage pour l'instant d'après mon réseau un routeur proxy firewall


 
Est ce que tu penses qu'il y a un tel besoin dans ta boite ? Y'a des abus de l'utilisation du net par les utilisateurs ? Avoir un cache servirait il a quelque chose ? etc...
Parce qu'avec un 6104 on peut déjà faire pas mal de chose.
 
Et puis ce qu'une grande partie des gens oublie souvent c'est la sécurité physique des choses : tu peux bien vérouiller tout ce que tu veux en soft, si ton serveur traine dans len coin d'un bureau ouvert a tous avec les bandes de sauvegarde qui trainent dessus, c'est un peu bete.

n°2542367
borgut
Posté le 11-10-2006 à 12:15:29  profilanswer
 

Citation :

Une GPO qui l'impose, c'est encore mieux.


 
S'est vrai, s'est tout bête et je n'y avais pas penser.
 

Citation :

Juste les MAJ Windows c'est pas suffisant.


 
Que faire en plus sur les postes?
 

Citation :

L'IMF d'Exchange filtre pas mal de chose s'il est tenu a jour régulierement, les filtre de courrier indésirable d'Outlook 2003/2007 aussi.


 
Les filtres de courrier indésirable d'Outlook sont au niveau le plus élevé je compte sur Echange pour résoudre ce problème sinon quoi d'autre?
 

Citation :

Une sauvegarde de quoi ? Ca sauvegarde l'etat du systeme ? Exchange ? Y'a une possibilité de disaster recovery ?
En cas de panne hard tu as une garantie sur site dans des délais raisonnables ?


 
Ma sauvegarde prend les bases de données l'Exchange et les données des users.disaster recovery????et je ne pense pas avoir une garantie sur site en cas de panne hard.
 

Citation :

Est ce que tu penses qu'il y a un tel besoin dans ta boite ? Y'a des abus de l'utilisation du net par les utilisateurs ? Avoir un cache servirait il a quelque chose ? etc...


 
je ne pense pas qu'il y ai d'abus sur le net pour l'instant s'est plus du préventif.
 

Citation :

Et puis ce qu'une grande partie des gens oublie souvent c'est la sécurité physique des choses : tu peux bien vérouiller tout ce que tu veux en soft, si ton serveur traine dans len coin d'un bureau ouvert a tous avec les bandes de sauvegarde qui trainent dessus, c'est un peu bete.


 
Les sauvegardes sont externalisées

n°2542373
El Pollo D​iablo
REACHED THE END OF CAKE
Posté le 11-10-2006 à 12:29:56  profilanswer
 

borgut a écrit :

Que faire en plus sur les postes?


 
MAJ de sécu de TOUS les softs.
 

Citation :

Les filtres de courrier indésirable d'Outlook sont au niveau le plus élevé


 
Et il est tenu a jour ?
Et attention au niveau le plus élevé tu risques d'avoir plein de faux positifs.
 

Citation :

je compte sur Echange pour résoudre ce problème sinon quoi d'autre?


 
Y'a des tonnes de softs anti-spam pour Exchange.
Mon préféré est MailEssentials de GFI.
 

Citation :

Ma sauvegarde prend les bases de données l'Exchange


 
Comment ?
 

Citation :

disaster recovery????et je ne pense pas avoir une garantie sur site en cas de panne hard.


 
Et ben faut commencer par ça.
 

Citation :

je ne pense pas qu'il y ai d'abus sur le net pour l'instant s'est plus du préventif.


 
Le preventif c'est bien, mais rajouter un serveur a acheter et gérer avec tous les problemes que ça peut causer pour un eventuel probleme qui n'existe pas, bof. Faut pas tomber dans l'exces.

n°2543018
mymy83
Posté le 12-10-2006 à 11:43:30  profilanswer
 

Salut, voici qques precautions que tu peux prendre en compte :
- met un mot de passe sur l'accès au bios de t machines, et desactive le boot sur le CD-DVD, USB, et Disquettes (risque de piratage grace a des disques genre PE-Builder ...)
- Desactive tous les services inutilisés dans windows (par défault il en active plein).
- Renomme tous les comptes Administrateurs de t machines et met leur un mot de passe beton que tu garderas bien sur :).
- Desactive les comptes invités de t machines.
- Verifie que t disque dur soit en NTFS.
- Pour le cryptage des données, tu peux utiliser EFS. Attention ca chiffre sur une machine, et un réseau qui sont en NTFS. Par exemple sur c crypter et que tu balances tes fichiers sur du FAT ca va se déchiffrer.
- Pour les mdp de tes utilisateurs, en général on demande un mdp de 8 caractères alpha-numériques + caractères spéciaux car Windows prend ton mdp le découpe en 2 parties de 6 caractères (Bourrage si nécessaire), et hache ces 2 parties. Tu peux egalement faire une autentification forte avec des Token USB, ou carte a puce.
- Tu peux également faire un test de mdp pour demontrer que tu peux entrer sur leur compte à l'aide de LophCrack par exemple (demande a ton patron si tu peux avant ;) )
- tu peux également activer un fonction dans AD qui te permet de tester la complexité des mdp saisi. Mais attention, si les mdp sont trop compliqués, les utilisateurs les noteront ssous leur clavier ou pire sur l'écran.
- Verrouille les comptes au bout de 3 min (Ctrl - Alt - Sup)
- Si t en domaine active kerberos, et ipsec (Activable dans A.D).
- Pour mettre à jour t windows, tu peux utiliser MBSA un soft de windows qui te scanne tout un réseaux si tu veux et te propose les mises à jour dispo ...
- Met en place des stratégie de comptes pour définir les types d'autorisations des utilisateurs. Ne les mets pas adminisatreur sous prétexe qu'ils veulent pourvoir installer la derniere mule :)
- Enfin, et je pense que c le plus important, fais leur un spitch sur la sécurité : " La sécurité, c'est l'affaire de tous, pas que de moi, je ne suis pas là pour vous faire chier, blabla ....."
 
Bon voila, il y a encore bcp de choses a faire, mais deja avec ca, t machines seront à  peu près protégées. Sinon pour reveler des failles de ton système, tu peux utiliser des méthodes d'audits certifiées par la DCSSI et le CLUSIF, telles que EBIOS, MEHARI, AMDEC ... Tu trouveras toutes les procédures sur leur site. Et defini ensuite une politique de sécurité ...

n°2545981
borgut
Posté le 16-10-2006 à 14:43:06  profilanswer
 

Ouaaaah !!!
Bah mymy83 on peut dire que la tu m'en mets plein la figure...
Merci beaucoup as tu une méthode que tu utilises pour définir une politique de sécurité?

n°2545985
com21
Modérateur
real men don't click
Posté le 16-10-2006 à 14:48:59  profilanswer
 

mymy83 a écrit :

Salut, voici qques precautions que tu peux prendre en compte :
- met un mot de passe sur l'accès au bios de t machines, et desactive le boot sur le CD-DVD, USB, et Disquettes (risque de piratage grace a des disques genre PE-Builder ...)


 
Penser à mettre un cadenas à l'UC, sinon ce n'est pas très utile.


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°2546672
mymy83
Posté le 17-10-2006 à 12:33:12  profilanswer
 

com21 a écrit :

Penser à mettre un cadenas à l'UC, sinon ce n'est pas très utile.


C vrai, tu as raison. Il faut egalement securiser l'acces au salle. Mais la c de la securite physique ;).  
 
G egalement oublié, de te dire de changer tous les mots de passes par default notamment celui de ton modem-routeur.
Sinon pour defnir une politique de sécurité, tu peux soit en regardant l'ISO 27001 (remplacante de la 17 799) soit la definir a l'aide d'une methode d'analyse (ebios, mehari, marion ..., perso je te conseille Ebios - cf site de la dcssi). En fait cette methode te permet d'identifier les risques de ton Systeme d'info, et de la tu en definies une politique de secu. Mais attention, c un tres tres gros travail !!!


Message édité par mymy83 le 17-10-2006 à 12:39:15
n°2546752
borgut
Posté le 17-10-2006 à 14:50:48  profilanswer
 

J'ai entendu que il y avait une version de MBSA qui permettait plus que de simplement détecter les MAJ non faites sur un réseau, apparemment il peut en plus lancer le téléchargement des MAJ sur le serveur qui possède l'appli et les dispatcher sur tous les postes qui ne l'ont pas...
 
Ca évite de télécharger 50 fois la même MAJ pour 20 pc et ça laisse de la BP pour le reste de l'entreprise...
 
Si tu connais tu peux me dire si s'est payant et comment ca s'appelle?

n°2547022
com21
Modérateur
real men don't click
Posté le 17-10-2006 à 19:01:02  profilanswer
 

Euh tu veux parler de WSUS ?  (cf topic WSUS).
 


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°2547024
mymy83
Posté le 17-10-2006 à 19:01:46  profilanswer
 

ben j'en connais qu'un seul, c le mbsa normal. La je pense que effectivement tu dois pouvoir faire ce genre de chose. Renseigne toi sur le net (google est ton ami ;) )


Message édité par mymy83 le 17-10-2006 à 19:13:08
n°2547340
borgut
Posté le 18-10-2006 à 08:21:34  profilanswer
 

PAprès resnseignement s'est bien WSUS s'est bien ou vous me le déconseillé???
Il ne parlait pas de prix sur internet s'est gratuit?

n°2547350
com21
Modérateur
real men don't click
Posté le 18-10-2006 à 08:54:37  profilanswer
 

C'est indispensable en réseau d'entreprise
C'est gratuit.


---------------
Cherche geekette | Traquez vos billets d'€ | Don du sang | Don de moelle osseuse
n°2567149
mbl
Posté le 09-11-2006 à 11:26:05  profilanswer
 

Bonjour à tous,  
j'ai un probleme moi :/  
Ils ont fait les installs de windows à l'arrache et donc pratiquement toutes les stations ne sont pas activables pour utiliser lesoutils crosoft de mise à jours auto.  
Restes tjrs lewindows update mais bon pas vraiment sécuritaire à partir du moment ou c'est l'utilisateur du pc qui doit le lancer.
Vous savez si ya un moyen de refoutre les licences windows proprement sur les pcs ? J'ai deux tonnes de clés mais bon aucune idée de comment les rerendre valide.

n°2615150
borgut
Posté le 15-01-2007 à 14:25:40  profilanswer
 

tes clés sont des clé windows valides ? si oui tu peux toujours resaisir les clés avec cette méthode mais s'est ch**** a faire  
 
http://www.generation-nt.com/astuc [...] indows-xp/

mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Windows & Software
  Sécurité

  Sécurité réseau

 

Sujets relatifs
Réseau WiFi sécurité par adressage MACreseau vpn et securite avec openvpn
Problème de sécurité sur un réseauSecurité réseau ....... mac ou wep ?
Vérifier la sécurité de son réseau Wifi sous Windows...Problématique sécurité réseau et Exchange 2003
securite sur un reseau localJeu en réseau et sécurité
Plus de sujets relatifs à : Sécurité réseau


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR